引言
HyperGuest 欢迎安全研究人员和公众提供反馈,以帮助提高我们的安全性。如果您认为在我们的任何资产中发现了漏洞、隐私问题、数据泄露或其他安全问题,我们希望收到您的来信。本政策概述了向我们报告漏洞的步骤、我们的期望以及您可以期望我们做些什么。
本翻译仅为方便提供。英文版本是唯一具有法律约束力的版本。 查看英文版本
涵盖系统
本政策适用于由 HyperGuest 拥有、运营或维护的任何数字资产。
超出范围
- 非参与本政策的各方拥有的资产或其他设备。
在范围外系统中发现或怀疑的漏洞应报告给相应的供应商或适用机构。
我们的承诺
与我们合作时,根据此政策,您可以期望我们:
- 及时回应您的报告,并与您合作理解和验证您的报告;
- 努力让您了解漏洞处理过程中的进展;
- 在我们的运营限制内,及时修复已发现的漏洞;以及
- 为与本政策相关的漏洞研究扩展安全港。
我们的期望
在善意参与我们的漏洞披露计划时,我们要求您:
- 遵守规则,包括遵循本政策及任何其他相关协议。如果本政策与任何其他适用条款存在不一致,以本政策条款为准;
- 及时报告您发现的任何漏洞;
- 避免侵犯他人隐私、干扰我们的系统、破坏数据和/或损害用户体验;
- 仅使用官方渠道与我们讨论漏洞信息;
- 请给予我们合理的时间(从初次报告起至少 90 天)来解决问题,然后再公开披露;
- 仅对范围内的系统进行测试,并尊重范围外的系统和活动;
- 如果漏洞导致意外数据访问:将数据访问量限制在有效证明概念所需的最低限度;如果在测试过程中遇到任何用户数据,如个人身份信息 (PII)、个人健康信息 (PHI)、信用卡数据或专有信息,请立即停止测试并提交报告;
- 您只应与自己拥有的测试账户或获得账户持有人明确许可的测试账户进行交互;
- 不得进行敲诈勒索。
官方渠道
请通过以下方式报告安全问题:security@hyperguest.com,提供所有相关信息。您提供的细节越多,我们越容易对问题进行分类和修复。
赏金计划
虽然我们真诚感谢在线安全社区的努力,但请注意,HyperGuest 不运行漏洞赏金计划并且不提供漏洞报告的金钱奖励。
Safe Harbor
在进行漏洞研究时,根据本政策,我们认为根据本政策进行的研究是:
- 针对任何适用的反黑客法律获得授权,并且我们不会对您因意外、善意的违反本政策的行为提起或支持法律诉讼;
- 就任何相关反规避法律而言已获得授权,并且我们不会就您规避技术控制的行为向您提出索赔;
- 免除我们的服务条款和/或可接受使用政策中会干扰安全研究的限制,并有限度地放弃这些限制;
- 合法、有利于互联网整体安全,并出于善意进行。
一如既往,您应遵守所有适用法律。如果第三方对您提起法律诉讼,并且您遵守了本政策,我们将采取措施表明您的行为是在遵守本政策的前提下进行的。
如果您在任何时候有疑虑或不确定您的安全研究是否符合本政策,请在进一步行动之前通过我们的官方渠道之一提交报告。
请注意,安全港仅适用于参与本政策的组织控制下的法律索赔,且本政策不约束独立第三方。